Compliance · · 3 min read
Notificações de privacidade emitidas após incidente cibernético da Manage My Health
O Comissário de Privacidade da Nova Zelândia ordenou que a Manage My Health e a Health NZ reforcem as proteções após uma violação de dados de saúde em dezembro de 2025.
O Comissário de Privacidade da Nova Zelândia, Michael Webster, emitiu Notificações formais de Conformidade à Manage My Health e à Health NZ por falhas de segurança relacionadas com um incidente cibernético ocorrido no fim de dezembro de 2025, segundo uma reportagem do Scoop.
As notificações seguem-se à primeira fase da investigação do Comissário, publicada em maio de 2026. O relatório concluiu que as organizações não cumpriam, no momento do incidente, as obrigações de segurança exigidas pela regra 5 do Health Information Privacy Code.
As ordens estabelecem as mudanças que cada organização deve fazer para proteger as informações de saúde. A Manage My Health tem até 31 de agosto de 2027 para cumprir todos os requisitos da sua notificação, embora parte do trabalho já tenha sido concluída. O material fornecido pelo Comissário de Privacidade não indica uma data de conclusão separada para a Health NZ.
Sete áreas de preocupação
Ao preparar as notificações, o Comissário de Privacidade identificou sete áreas nas quais as medidas de segurança não tinham sido eficazes. Desde o incidente, a Manage My Health melhorou três dessas áreas. Uma das áreas identificadas diz respeito ao funcionamento da autenticação multifatorial, conhecida como MFA, que acrescenta uma etapa extra de verificação quando uma pessoa inicia sessão.
As notificações pretendem transformar as conclusões da investigação em obrigações específicas. Elas foram publicadas no site do Office of the Privacy Commissioner, juntamente com o Phase 1 Report sobre o incidente cibernético.
A primeira notificação aplica-se à Manage My Health. Ela exige que a empresa faça ou conclua melhorias de privacidade e segurança para cumprir a regra 5(1)(a) do Health Information Privacy Code. Essa disposição exige que as agências de saúde mantenham salvaguardas razoáveis nas circunstâncias e concebidas para impedir que informações pessoais sejam perdidas, utilizadas indevidamente ou divulgadas sem autorização.
As ações específicas exigidas da Manage My Health estão listadas na sua Notificação de Conformidade. A ordem concentra-se nas proteções relativas às informações mantidas pelo serviço e na correção das fragilidades identificadas durante a investigação do Comissário.
Responsabilidades da Health NZ
A segunda notificação é dirigida à Health NZ e diz respeito à regra 5(1)(b) do Code. Essa disposição aplica-se quando uma agência de saúde fornece informações de saúde a um prestador de serviços externo.
Nos termos da regra, a agência deve tomar todas as medidas razoavelmente ao seu alcance para impedir que as informações sejam utilizadas ou divulgadas sem autorização antes de serem fornecidas a esse prestador de serviços. A notificação da Health NZ especifica as mudanças que ela deve fazer para cumprir essa obrigação.
As notificações separadas refletem as diferentes responsabilidades das duas organizações. A ordem dirigida à Manage My Health trata das salvaguardas exigidas à agência que detém e trata informações pessoais, enquanto a ordem dirigida à Health NZ diz respeito às proteções que devem estar em vigor antes que informações de saúde sejam partilhadas com um prestador.
Impacto nos pacientes
Webster disse que as pessoas devem poder esperar práticas sólidas de privacidade e proteção de dados de qualquer organização que recolha, armazene, utilize ou detenha informações de saúde sensíveis. Ele disse que a violação afetou pacientes, famílias e comunidades, com particular preocupação pelos Māori de Northland.
O Comissário disse que 90 por cento dos pacientes afetados cujos dados foram roubados vivem em Northland. A localização desses pacientes acrescenta uma dimensão comunitária significativa ao incidente, para além das falhas técnicas de segurança identificadas na investigação.
As Notificações de Conformidade destinam-se a dar garantias de que ambas as organizações estão a corrigir as fragilidades e a tratar as informações dos pacientes de forma segura. Elas também dão ao Comissário de Privacidade uma forma formal de exigir melhorias, em vez de depender apenas de medidas voluntárias.
O Scoop noticiou que as notificações e o Phase 1 Report estão disponíveis através do Office of the Privacy Commissioner. Os documentos apresentam os requisitos detalhados para a Manage My Health e a Health NZ e explicam as regras regulamentares em que as ordens se baseiam.